ΑρχικήSecurityΗ HPE προειδοποιεί για hardcoded διαπιστευτήρια

Η HPE προειδοποιεί για hardcoded διαπιστευτήρια

Η Hewlett-Packard Enterprise (HPE) προειδοποιεί για την ύπαρξη ενσωματωμένων hardcoded διαπιστευτηρίων στα Aruba Instant On Access Points, τα οποία επιτρέπουν σε επιτιθέμενους να παρακάμπτουν τον κανονικό μηχανισμό ταυτοποίησης της συσκευής και να αποκτούν πρόσβαση στη διαδικτυακή διεπαφή διαχείρισης.

Δείτε επίσης: Cisco: Το Unified CM έχει hardcoded διαπιστευτήρια SSH root

HPE hardcoded διαπιστευτήρια

Τα Aruba Instant On Access Points είναι μικρού μεγέθους, plug-and-play ασύρματες (Wi-Fi) συσκευές, σχεδιασμένες κυρίως για μικρές και μεσαίες επιχειρήσεις, προσφέροντας λειτουργίες επιπέδου enterprise (όπως δίκτυα επισκεπτών, διαχωρισμός κυκλοφορίας), με δυνατότητα διαχείρισης μέσω cloud ή κινητής εφαρμογής.

Το πρόβλημα ασφαλείας, το οποίο καταγράφεται ως CVE-2025-37103 και έχει χαρακτηριστεί «κρίσιμο» (βαθμολογία CVSS v3.1: 9.8), επηρεάζει τις συσκευές Instant On που λειτουργούν με έκδοση firmware 3.2.0.1 ή παλαιότερη. Καθώς τα διαπιστευτήρια διαχειριστή είναι ενσωματωμένα στο firmware, η ανακάλυψή τους είναι εύκολη για άτομα με τις κατάλληλες γνώσεις.

Αποκτώντας πρόσβαση ως διαχειριστές μέσω της διεπαφής ιστού, οι επιτιθέμενοι μπορούν να αλλάξουν τις ρυθμίσεις του access point, να επαναρυθμίσουν την ασφάλεια, να εγκαταστήσουν backdoors, να πραγματοποιήσουν διακριτική παρακολούθηση μέσω καταγραφής κυκλοφορίας ή ακόμα και να επιχειρήσουν πλευρική κίνηση (lateral movement) εντός του δικτύου. Η ευπάθεια με τα hardcoded διαπιστευτήρια της HPE, ανακαλύφθηκε από ερευνητή ασφαλείας της ομάδας Ubisectech Sirius με το ψευδώνυμο ZZ, ο οποίος την ανέφερε απευθείας στον κατασκευαστή.

Συνιστάται στους χρήστες των ευάλωτων συσκευών να αναβαθμίσουν το firmware τους στην έκδοση 3.2.1.0 ή νεότερη, ώστε να αντιμετωπίσουν τον κίνδυνο. Η HPE δεν έχει προτείνει κάποια εναλλακτική λύση (workaround), επομένως η αναβάθμιση αποτελεί τη συνιστώμενη ενέργεια.

Δείτε ακόμα: Ευπάθεια την Thinkware Dashcam επιτρέπει εξαγωγή διαπιστευτηρίων

Στο δελτίο διευκρινίζεται ότι η ευπάθεια CVE-2025-37103 δεν επηρεάζει τα Instant On Switches. Στο ίδιο δελτίο, η HPE αναδεικνύει και μία δεύτερη ευπάθεια, την CVE-2025-37102. Πρόκειται για μια σοβαρή ευπάθεια authenticated command injection στη διεπαφή γραμμής εντολών (CLI) των Aruba Instant On access points.

Η HPE προειδοποιεί για hardcoded διαπιστευτήρια
Η HPE προειδοποιεί για hardcoded διαπιστευτήρια

Αυτή η ευπάθεια μπορεί να συνδυαστεί με την CVE-2025-37103, καθώς απαιτείται πρόσβαση διαχειριστή για την εκμετάλλευσή της. Μέσω αυτής, κακόβουλοι χρήστες μπορούν να εισάγουν αυθαίρετες εντολές στη γραμμή εντολών (CLI), με σκοπό την υποκλοπή δεδομένων, την απενεργοποίηση μηχανισμών ασφαλείας και τη διατήρηση πρόσβασης στο σύστημα (persistence). Και σε αυτή την περίπτωση, το πρόβλημα επιλύεται με αναβάθμιση στην έκδοση firmware 3.2.1.0 ή μεταγενέστερη, χωρίς να υπάρχει κάποια εναλλακτική λύση (workaround).

Μέχρι στιγμής, η HPE Aruba Networking δηλώνει ότι δεν υπάρχουν αναφορές για εκμετάλλευση των δύο ευπαθειών. Ωστόσο, αυτό ενδέχεται να αλλάξει σύντομα, επομένως η άμεση εφαρμογή των ενημερώσεων ασφαλείας είναι ζωτικής σημασίας.

Δείτε επίσης: Λεπτομέρειες για το ελάττωμα Cisco IOS XE κυκλοφόρησαν δημόσια

Η απουσία workarounds από την πλευρά της HPE για το πρόβλημα με τα hardcoded διαπιστευτήρια, υπογραμμίζει τη σοβαρότητα της κατάστασης και καθιστά την άμεση αναβάθμιση στο firmware 3.2.1.0 τη μόνη διαθέσιμη λύση. Οι επιχειρήσεις που χρησιμοποιούν τέτοιες συσκευές πρέπει να διασφαλίσουν ότι έχουν ενεργές διαδικασίες ενημέρωσης και παρακολούθησης της ασφάλειας του εξοπλισμού τους.

Πηγή: bleepingcomputer

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS